セキュリティ

EYE+ には、SSL/TLS証明書を使用した安全な接続と、認証されたユーザーのみに EYE+ Studio へのアクセスを制限するユーザーアクセスコントロールというセキュリティ機能が組み込まれています。

セキュリティページは2つのセクションで構成されています。

../../_images/configuration_security.png

図 228 「セキュリティ」のメインページ

安全な接続

EYE+ は、EYE+ Studio と EYE+ Controller の間に暗号化された接続を確立できます。これにより、やり取りされるデータは第三者が読み取れず、接続を監視する悪意のある者から保護されます。

警告

この機能を有効にする前に、システムの バックアップを作成する を作成することをお勧めします。この予防策により、予期せぬ問題が発生した場合でも、簡単にシステムを復元することができます。万が一、アクセスを回復するために 工場出荷時の設定にリセットする が必要になった場合でも、バックアップがあれば素早くシステムを復元することができます。

この接続を確立するには、EYE+ にSSL/TLS証明書と、それに対応する秘密鍵が必要です。秘密鍵は EYE+ に安全に保存されます。一方、証明書は、EYE+ Studio が安全な接続を確立するために使用する公開鍵を提供します。

SSL/TLS 証明書の詳細については、知識データベースの SSL/TLS 証明書 の章を参照してください。

.pem 形式の証明書ファイルをインポートすることができ、そのファイルには証明書と秘密鍵の両方が含まれていなければならない。両方が別々のファイルにある場合、各セクションのヘッダー( "-----BEGIN XXXXX-----" と "-----END XXXXX-----" )を保持していれば、簡単に1つの .pem にマージできます。

../../_images/configuration_security_no_certificate.png

図 229 証明書をインポートすると証明書をインポートしました

インポートされたら、発行者、有効期限、指紋など、証明書に関するいくつかの情報が表示されます。証明書はいつでも変更できます。

../../_images/configuration_security_with_certificate.png

図 230 安全な接続証明書をインポートしました

重要

証明書をアップロードして専用ボタンで保存すると、EYE+ Studio はポート443の安全な経路にリダイレクトされます。このポートがファイアウォールでブロックされていないことを確認してください。ブロックされている場合、EYE+ Studio にアクセスできません。

ポートがブロックされていないことを確認しているにもかかわらず、 EYE+ Studio にアクセスできない場合は、ページを更新するか、コントローラの電源を入れ直してください。この時点でコントローラを再起動すると証明書が削除されますので、新しい証明書をアップロードすることができます。

注釈

EYE+ Studio に接続しようとした際に証明書の有効期限が切れていると、ブラウザに警告メッセージが表示されます。その場合は、安全でない接続を受け入れて証明書を更新するか、EYE+ Controller の専用ボタンで工場出荷時の設定にリセットする必要があります。

重要

安全な接続が有効な場合、システムバックアップを実行すると、SSL/TLS 証明書も暗号化されずにバックアップファイルにバックアップされます。

ユーザーアクセスコントロール

ユーザーアクセスコントロール(UAC)を使用すると、許可されていないユーザーによる EYE+ Studio へのアクセスを防止できます。システムを変更できるのは、許可されたユーザーのみです。

UACでは、ADMIN と ANONYMOUS の2つのユーザーを定義しています。前者は EYE+ Studio のすべての機能にアクセスできます。後者にはアクセス権を一切与えないか、ダッシュボードを通じて自動運転を監視することを許可できます。

UAC を有効にするには、 システム管理者 ユーザーのパスワードを定義することと、自動運転中に 匿名 ユーザーにダッシュボードを見せるかどうかを定義する必要があります。

../../_images/enable_uac.png

図 231 ユーザーアクセスコントロール(UAC)の設定

重要

安全な接続機能と同様に、UACを有効にする前にシステムをバックアップすることをお勧めします。パスワードを忘れた場合、データを復元することはできず、EYE+ に再びアクセスするには工場出荷時の設定にリセットする必要があります。

UACは、EYE+ と外部システム間の通信プロトコルには影響しません。TCP/IP接続やフィールドバス接続は、UACによって制限されません。

安全性を高めるために、強力なパスワードを選択することをお勧めします。ここでは、強力なパスワードを作成するための推奨事項をいくつかご紹介します:

  • 最低でも12 文字を目指しましょう。パスワードは長ければ長いほどクラックされにくくなります。

  • 大文字、小文字、数字、記号の組み合わせを使ってください。

  • 辞書の語彙、個人情報(誕生日、住所)、一般的なフレーズ、キーボードのパターンを使わないでください。

  • 異なるアカウントでパスワードを再利用しないでください。

  • ランダムな文章やフレーズを使い、大文字、数字、記号を取り入れることで覚えやすくしてください。

サイバーセキュリティ

システム全体のセキュリティを向上させるために、UACとともに安全な接続機能を有効にすることを強くお勧めします。

パスワードを決めて保存すると、自動的に ADMIN としてログインします。ログイン後、操作しない状態(別のページに移動しない場合など)が30分間続くと、再度ログインする必要があります。また、トップバーの右端にある専用ボタンを使用して、いつでもログアウトできます。

EYE+ Studio へのログインはセッションごとに行われるため、同じ認証情報で複数のコンピュータから同時に接続することができます。すべてのセッションは独立してログアウトすることができ、それぞれ非アクティブタイムアウトがあります。

UAC を有効にしてログインしていない状態で EYE+ Studio にアクセスしようとすると、認証のためにパスワードの入力を求められるログインページが表示されます。

../../_images/login_page.png

図 232 「ログイン」ページ

パスワードを変更するには、まずログインする必要があります。構成 の セキュリティ カードに移動してください。UACカードでパスワードを変更できます。保存する前に、現在のパスワードを入力し、続けて新しいパスワードを2回入力してください。確認が成功すると、パスワードが変更されます。

../../_images/change_password_uac.png

図 233 ユーザーアクセスコントロールのパスワードを変更する

サイバーセキュリティ

UACが有効な状態でシステムバックアップを実行すると、バックアップファイルにパスワードも含まれます。パスワードはハッシュとして保存され、直接読み取ることはできません。UACが有効になっているバックアップを復元すると、そのバックアップに保存されているハッシュ化されたパスワードも復元されます。